„`html
Zusammenfassung
Das WordPress-Plugin „Prime Elementor Addons“ ist in allen Versionen bis einschlieĂźlich 1.3.3 anfällig fĂĽr Stored Cross-Site Scripting (XSS). Die SicherheitslĂĽcke ermöglicht authentifizierten Benutzern mit Contributor-Berechtigung oder höher, beliebige JavaScript-Code in Seiten einzuschleusen. Der CVSS-Score von 6.4 klassifiziert diese Schwachstelle als Medium-Severity.
Betroffene Systeme
Betroffen sind alle Installationen des „Prime Elementor Addons – Lightweight Elementor Widgets for Faster Pages“ Plugins in den Versionen bis 1.3.3. Das Plugin wird auf WordPress-Systemen weltweit verwendet und richtet sich an Benutzer, die schnelle Elementor-Widgets ohne Performance-EinbuĂźen benötigen.
Technische Details
Die Schwachstelle liegt in den Widget HTML Tag Settings vor. Die unzureichende Input-Sanitization und fehlende Output-Escaping ermöglichen XSS-Injektionen. Kritisch ist, dass die SicherheitslĂĽcke auch Benutzer ohne die „unfiltered_html“ Capability betrifft. Angreifer können Payloads ohne HTML-Klammern einschleusen (z.B. img src=x onerror=alert(document.domain)), die Elementors wp_kses_post()-Filter unverändert passieren. Dies geschieht, weil die verwendeten Attribute keine spitzen Klammern enthalten und daher nicht als HTML-Tags erkannt werden.
Empfohlene Massnahmen
- Plugin sofort auf Version 1.3.4 oder höher aktualisieren, sobald ein Patch verfügbar ist
- Bis zur Verfügbarkeit eines Patches: Contributor-Rechte nur vertrauenswürdigen Benutzern gewähren
- Regelmäßige Überprüfung der erstellten Inhalte auf verdächtige Attribute durchführen
- Content Security Policy (CSP) Header implementieren zur Minderung von XSS-Risiken
- WordPress und alle Plugins regelmäßig aktualisieren
Bewertung
Die Schwachstelle erfordert Authentifizierung und limitierte Benutzerrechte, was das Risiko reduziert. Jedoch können Contributor-Accounts kompromittiert werden oder böswillige Insider diese Lücke ausnutzen. Die Auswirkungen sind erheblich, da gespeicherte XSS alle Seitenbesucher gefährdet.
„`